Nouveautés de la version 2.0.4
Cette version est avant tout une version de sécurité et de fiabilité. Elle n'ajoute pas de nouvelle interface : elle corrige des défauts qui empêchaient le module de fonctionner correctement avec certains hébergeurs, et elle durcit l'ensemble des accès.
Elle regroupe aussi les changements de la 2.0.3, qui n'avait pas été publiée.
Mise à jour recommandée pour tout le monde, en particulier si vous utilisez Capmail en multi-société ou si vos utilisateurs n'ont pas tous accès aux mêmes boîtes mail.
Sécurité
Une revue complète des accès a été menée. Les points renforcés :
- Cloisonnement multi-société : les messages, boîtes mail, profils d'expéditeur et étiquettes sont désormais filtrés par entité au niveau du module, au lieu de dépendre d'un filtrage indirect via la boîte mail.
- Matrice des droits appliquée partout : les droits par utilisateur et par boîte sont maintenant vérifiés aussi sur les actions de masse, sur l'onglet Capmail de la fiche tiers, sur les identifiants transmis dans les formulaires, et sur le téléchargement des pièces jointes.
- Protection contre les actions déclenchées à distance : les actions qui modifient des données exigent désormais un jeton de sécurité.
- Assainissement du HTML des emails avant affichage dans l'éditeur de réponse, à l'impression et dans les sélecteurs de modèles.
- Modèles et profils d'expéditeur privés réellement limités à leur propriétaire.
- Durcissement du traitement des pièces jointes, des en-têtes des fichiers EML et des sujets.
Si vous accordez des droits différenciés à vos utilisateurs sur plusieurs boîtes mail, cette mise à jour est importante.
Emails entrants : les accents ne sont plus perdus
Les sujets contenant des accents étaient amputés de leurs caractères accentués : "Demande de réservation à Nîmes" était enregistré "Demande de rservation Nmes".
Le sujet était décodé deux fois, et le second passage supprimait tous les caractères non ASCII. C'est corrigé. Les messages déjà reçus gardent leur sujet tronqué : seuls les nouveaux messages sont concernés.
La détection de l'expéditeur a également été améliorée, notamment quand son adresse appartient au domaine de messagerie de votre société.
Dossiers IMAP : les cas qui ne fonctionnaient pas
Trois situations bloquaient silencieusement le module. Le symptôme était toujours le même : Capmail considérait un dossier comme inexistant, la copie dans "Envoyés" était abandonnée sans message d'erreur, et l'archivage tentait de recréer des dossiers déjà présents.
- Serveurs utilisant un point comme séparateur (OVH MX Plan et beaucoup de serveurs Dovecot) : un chemin comme
INBOX.Sentn'était pas reconnu. - Dossiers dont le nom contient un accent :
[Gmail]/Messages envoyés, mais aussi n'importe quel dossier que vous auriez nomméClients spéciauxouArchivé. Les noms de dossiers circulent dans un encodage particulier et le module ne le décodait pas. - Noms de dossiers ambigus (deux dossiers portant le même nom sous des parents différents) : le module en choisissait un au hasard. Il signale maintenant l'ambiguïté et vous invite à saisir le chemin complet.
Deux nouveaux outils dans l'administration
Détecter les dossiers
Sur la fiche d'une boîte mail, le bouton Détecter les dossiers interroge le serveur et compare votre configuration à la réalité. Il signale les dossiers absents, les noms ambigus, et propose les bonnes valeurs à partir des attributs standard publiés par le serveur. Le bouton Appliquer les dossiers détectés les enregistre.
C'est désormais la méthode recommandée : les conventions varient beaucoup d'un hébergeur à l'autre (INBOX.Sent chez les uns, Sent chez les autres, [Gmail]/Messages envoyés chez Gmail).
Réparer les dossiers au préfixe dupliqué
Dans l'onglet Avancé. Certains serveurs créent des dossiers au préfixe doublé, du type INBOX.INBOX.Sent au lieu de INBOX.Sent. Invisibles dans la plupart des webmails, ils accumulent du courrier que personne ne lit.
L'outil déplace leurs messages vers le bon chemin, supprime le dossier vidé et corrige les références internes. Un bouton de simulation montre ce qui serait fait. Le dossier n'est supprimé qu'une fois ses messages effectivement déplacés : en cas de problème, il est conservé et l'erreur signalée.
Envoi : STARTTLS et certificats
- STARTTLS est désormais réellement proposé pour le SMTP d'une boîte mail. L'option manquait dans le formulaire, ce qui rendait inutilisable tout serveur n'offrant que le port 587.
- Le test de connexion SMTP authentifie vraiment. Il s'arrêtait avant l'authentification : un mot de passe erroné était annoncé comme un succès, et la panne n'apparaissait qu'au premier envoi.
- La validation du certificat TLS devient un réglage par boîte mail. Elle reste activée par défaut. La désactiver permet d'utiliser un serveur à certificat auto-signé, cas courant en auto-hébergement, qui était jusqu'ici hors de portée.
Compatibilité par hébergeur
Les limites réelles sont maintenant documentées, après vérification sur chaque service :
| Hébergeur | État |
|---|---|
| OVH, Free, serveurs Dovecot | fonctionnent |
| Gmail | fonctionne, avec un mot de passe d'application obligatoire. Voir Connecter une boîte Gmail |
| Outlook.com et Microsoft 365 | non supportés. Microsoft a supprimé l'authentification par mot de passe et n'accepte plus qu'OAuth2, que le module ne gère pas encore |
| Proton Mail | non supporté. Proton n'expose aucun serveur IMAP public |
Mise à jour
Deux évolutions de la base sont appliquées automatiquement à la réactivation du module : désactivez puis réactivez Capmail dans la liste des modules après avoir déposé les fichiers.
Aucune action n'est nécessaire sur vos boîtes mail existantes. Si vous constatiez des dossiers manquants ou une copie dans "Envoyés" qui ne se faisait pas, lancez Détecter les dossiers sur chaque boîte : le problème venait probablement d'un des cas corrigés ci-dessus.
Pour les développeurs
- Le module expose des hooks et des triggers pour les modules tiers.
- Une intégration expérimentale avec dolipocket (fonctionnalité React chargée à la volée) est amorcée, avec des données de démonstration.
- Une campagne de tests automatisés contre de vrais serveurs IMAP/SMTP a été ajoutée (74 tests sur 7 phases), en plus de nouveaux tests d'isolation par entité, d'autorisation et de durcissement.